| name | azure-cloud-security-review |
| description | Azure上にデプロイされたリソースのセキュリティ構成を評価し、Azure Security Benchmark v3およびCIS Benchmarksに準拠しているかを検証する。 IAM、ネットワークセキュリティ、データ暗号化、Defender for Cloud、ログ監視、Azure Policyを確認する。 「Azureのセキュリティ監査」「クラウドセキュリティ監査」「Azure監査」「IAM監査」「NSG監査」等のキーワードで使用する。
|
Azureクラウド セキュリティレビュー
目的
Azure上にデプロイされたリソースのセキュリティ構成を評価し、Azure Security Benchmark v3およびCIS Benchmarksに準拠しているかを検証する。
前提条件
- Azure CLIがインストールされ、対象サブスクリプションにログイン済みであること
- 対象リソースグループへの読み取り権限(Reader以上)を持っていること
作業指示
-
Azure環境の全体把握を行う
-
IAM(Identity and Access Management)を検証する
-
ネットワークセキュリティを検証する
-
データ保護・暗号化を検証する
- 以下を確認する:
az keyvault list --output table
az keyvault show --name <vault-name>
az storage account list --output table
az storage account show --name <account-name> --query "{httpsOnly:enableHttpsTrafficOnly,minimumTlsVersion:minimumTlsVersion,publicAccess:allowBlobPublicAccess}"
- 検証項目:
- ストレージアカウントのパブリックアクセスが無効化されているか
- HTTPSのみの通信が強制されているか
- TLS 1.2以上が最小バージョンとして設定されているか
- Key Vaultでシークレットが管理されているか
- Key Vaultのソフト削除と消去保護が有効化されているか
-
Microsoft Defender for Cloudの状態を確認する
-
ログ・監視・アラートの設定を検証する
-
Azure Policyによるガバナンスを確認する